Los piratas informáticos espiaron el buzón de Outlook de un ejecutivo de la Bolsa de Valores durante cinco meses – CYBERDEFENSA.MX

Atacantes desconocidos pasaron al menos cinco meses dentro del buzón de Outlook de un alto ejecutivo de una importante bolsa de valores mundial, copiando la bandeja de entrada en lotes pequeños y repetidos y enrutando a través de Dropbox y OneDrive para que el tráfico se mezclara con la actividad normal de la nube.

El equipo Threat Hunter de Symantec y Carbon Black informó la campaña esta semana. Esto apunta a espionaje, no a apropiación de dinero: Symantec dijo que los comandos indican recopilación de inteligencia, no robo con fines de lucro.

Ni el ejecutivo ni la bolsa fueron nombrados. El valor es bastante claro: la bandeja de entrada de un ejecutivo de bolsa puede contener detalles de cotización no públicos, asuntos de cumplimiento, términos de acuerdos, planes de movimiento del mercado, además del calendario y los contactos del ejecutivo.

Cinco meses de acceso silencioso le brindaron al atacante una lectura detallada de los tratos del ejecutivo y hacia dónde se dirigía la organización, sin necesidad de un amplio acceso a otros sistemas comerciales.

Ciberseguridad

La primera actividad maliciosa apareció el 10 de octubre de 2025. Para entonces, el atacante ya estaba ejecutando dos archivos binarios como SISTEMA, el nivel de privilegio más alto de Windows, uno falsificando el actualizador de Adobe y el otro falsificando OneDrive. Cuando los defensores notaron algo, el intruso tenía el control total de la máquina y aún se desconoce cómo entró por primera vez.

Sin embargo, Symantec confirmó que los primeros signos probablemente provinieron del movimiento lateral de un dispositivo previamente comprometido. La operación se puso en marcha el 12 de noviembre. El atacante sacó un token API de Dropbox, comenzó a cargar datos con curl e implementó la herramienta principal: un ladrón de buzones de correo creado en Aspose, una biblioteca .NET legítima que lee archivos OST y PST de Outlook. Envuelto en un ejecutable, convirtió el buzón a PST y lo escribió en el disco, ejecutándose cada vez con una contraseña y un indicador de rango de fechas.

La primera ejecución abarcó todo a partir de agosto de 2025. Después de eso, el atacante regresó cada dos o cuatro semanas, cada ejecución tomó solo los días desde la última, ocho más hasta el 17 de febrero de 2026. El resultado es una copia casi continua del buzón, cortada lo suficientemente fina como para no llamar la atención del software de seguridad.

El sigilo surgió al hacer que el trabajo pareciera normal. Tareas programadas planteadas como servicios del sistema Adobe, Lenovo y OneDrive. Para la exfiltración, el atacante utilizó Dropbox y OneDrive Personal, y para OneDrive se conectaron a direcciones IP de Microsoft codificadas en lugar del nombre de host onedrive.live.com, por lo que no hubo búsquedas de DNS para que una herramienta perimetral las detectara o bloqueara.

El atacante también probó el servidor de archivos público temp.sh una vez en noviembre y luego lo abandonó. La última actividad observada, el 19 de marzo de 2026, fue una nueva puerta trasera que se organizó pero nunca se ejecutó, lo que, según Elias, puede significar que el atacante perdió el acceso poco después.

Los indicadores publicados por Symantec apuntan a un kit de intrusión más amplio, no sólo un capturador de buzones de correo: FRPC para canalizar el tráfico, Secretsdump para extraer credenciales de Windows, SharpDecryptPwd para recuperar contraseñas de aplicaciones guardadas y una herramienta para eludir el Control de cuentas de usuario de Windows. El informe no dice cómo se utilizó cada uno aquí y ninguno de ellos señala a un grupo específico.

Ciberseguridad

No hay CVE en esta historia. Fue una intrusión en el buzón de una persona, no la explotación de una falla recién revelada, lo cual es parte de por qué vale la pena leerlo: ningún parche soluciona esto, y la carga pasa al monitoreo y la respuesta.

La atribución tampoco está resuelta. La combinación de herramientas públicas y servicios de nube para el consumidor dejó poco para vincular la actividad a un actor conocido, y eso permanece abierto hasta que una fuente más sólida diga lo contrario. Dirigir la filtración a través de Dropbox y OneDrive para integrarse es una jugada muy trillada, y una que Microsoft ha señalado como una forma deliberada de eludir las defensas perimetrales y la atribución turbia.

Si defiende una bolsa, un regulador o cualquier empresa que tenga acceso a información que mueve el mercado, introduzca los hashes ahora y observe el comportamiento detrás de ellos: actividad inusual de exportación de buzones de correo, acceso extraño a Outlook, cargas a cuentas personales de Dropbox o OneDrive, túneles inesperados y volcado de credenciales en sistemas vinculados a usuarios privilegiados.

Sean Plankey, ex candidato a CISA, nombrado director ejecutivo de una startup de defensa en EE. UU.

Sean Plankey, recientemente nominado a director de la Agencia de Seguridad de Infraestructura y Ciberseguridad, se unirá a la empresa de tecnología de defensa UFORCE como su director ejecutivo en Estados Unidos.

La compañía con sede en Londres creada a partir de nueve empresas con sede en Ucrania anunció la decisión de Plankey el lunes, menos de un mes después de que éste retirara su nominación en medio de dificultades para superar las objeciones de los senadores que la habían suspendido.

Plankey es un veterano cibernético de la primera administración Trump, pero también se desempeñó como asesor principal de la Guardia Costera en el Departamento de Seguridad Nacional, y se retiró de la Guardia Costera este año.

UFORCE fabrica drones de combate para aire, tierra y mar y planea tener sus primeros buques de superficie no tripulados fabricados en Estados Unidos en el agua este verano. Según se informa, la startup elevó su valoración a mil millones de dólares a principios de este año.

“Estados Unidos y sus aliados están buscando socios en tecnología de defensa que puedan avanzar

rápidamente, innovar continuamente y ofrecer sistemas ya probados en todos los escenarios de

«Combate», dijo Plankey en un comunicado. «UFORCE está en una posición única para satisfacer esa demanda y lo haremos fabricando estas capacidades en Estados Unidos».

Dijo Oleg Rogynskyy, cofundador y director ejecutivo de UFORCE: «La decisión de Sean de unirse a UFORCE refleja la fortaleza de nuestra plataforma y el creciente reconocimiento de que el futuro de la defensa autónoma estará determinado por empresas capaces de combinar la validación de combate real con un despliegue occidental escalable».

CISA ha estado sin un director permanente durante toda la segunda administración Trump, y el presidente aún no ha presentado un candidato para el puesto desde la retirada de Plankey el mes pasado. El secretario del DHS, Markwayne Mullin, asumió el cargo de secretario del DHS a finales de marzo.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Ex ejecutivo de L3Harris condenado a 87 meses de prisión por vender exploits de día cero a un corredor ruso

Un ex ejecutivo de L3 Harris fue sentenciado a más de siete años de prisión el martes después de declararse culpable de vender ocho exploits de día cero a un corredor ruso a cambio de millones de dólares.

Peter Williams, de 39 años, admitió dos cargos de robo de secretos comerciales en el Tribunal de Distrito de Estados Unidos en Washington, DC, el año pasado, reconociendo que tomó al menos ocho exploits o componentes de exploits mientras trabajaba en Trenchant, una unidad especializada en ciberseguridad propiedad de L3Harris. Los fiscales dijeron que los materiales estaban destinados a un uso restringido por parte del gobierno de Estados Unidos y sus socios aliados.

Las autoridades dijeron que Williams vendió la información robada a un corredor que se anunciaba como revendedor de herramientas de piratería y lo describió como un servicio a múltiples clientes, incluido el gobierno ruso. En el tribunal, el gobierno se refirió al comprador como “Compañía 3”, pero los detalles leídos en voz alta durante la audiencia de declaración de culpabilidad apuntaban a Operation Zero, un corredor de exploits ruso que se comercializa públicamente en línea como una plataforma para comprar vulnerabilidades de día cero.

Además, la Operación Cero fue una de las dos corredurías de día cero sancionado por el Tesoro de Estados Unidos en un anuncio separado hecho el martes.

Los fiscales dijeron que Williams usó su acceso a Trenchant durante aproximadamente tres años para obtener materiales patentados y celebró varios acuerdos con el corredor, recibiendo pagos en criptomonedas. Las autoridades dijeron que utilizó las ganancias para comprar artículos de lujo. El Departamento de Justicia ha estimado que el robo causó pérdidas por 35 millones de dólares al contratista, mientras que los fiscales dijeron que Williams ganó 1,3 millones de dólares vinculados a las ventas y se le debería ordenar que pague esa cantidad en restitución.

Los antecedentes de Williams agregaron otra capa que se observó en el tribunal. Los fiscales dijeron que anteriormente trabajó en la Dirección de Señales de Australia, la agencia de inteligencia de señales extranjeras de Australia. Los orígenes de Trenchant también son parte del historial: se formó después de que L3Harris adquiriera Azimuth Security y Linchpin Labs, empresas australianas asociadas con el desarrollo de exploits.

Ni Trenchant ni L3Harris están acusados ​​de irregularidades en el caso penal.

Para mayo está prevista una audiencia para una mayor restitución relacionada con las pérdidas de 35 millones de dólares.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.